Konfigurationsoptionen für Cisco NSEL-Protokolle

Um NetFlow -Paketdatenflüsse von einer Cisco Adaptive Security Appliance (ASA) zu überwachen, konfigurieren Sie die Protokollquelle Cisco Network Security Event Logging (NSEL).

Das Cisco NSEL-Protokoll ist ein Protokoll für eingehende/passive Anforderungen. Zur Integration von Cisco NSEL in QRadarmüssen Sie manuell eine Protokollquelle erstellen, um NetFlow -Ereignisse zu empfangen. QRadar erkennt oder erstellt nicht automatisch Protokollquellen für Syslog-Ereignisse von Cisco NSEL.

In der folgenden Tabelle werden die protokollspezifischen Parameter für das Protokoll Cisco NSEL beschrieben:
Tabelle 1. Cisco NSEL-Protokollparameter
Parameter Beschreibung
Protokollkonfiguration Cisco-NSEL
Log Source Identifier (Protokollquellenkennung) Wenn das Netz Einheiten enthält, die an eine Managementkonsole angeschlossen sind, können Sie die IP-Adresse der einzelnen Einheit angeben, die das Ereignis erstellt hat. Eine eindeutige Kennung für jede, wie z. B. eine IP-Adresse, verhindert, dass Ereignissuchen die Managementkonsole als Quelle für alle Ereignisse identifizieren.
Collector-Port Die UDP-Portnummer, die Cisco ASA zum Weiterleiten von NSEL-Ereignissen verwendet. QRadar verwendet Port 2055 für Flussdaten auf QRadar® QFlow Collectors. Sie müssen einen anderen UDP-Port für Cisco Adaptive Security Appliance for NetFlowzuordnen.